KOMUNIKAT DOTYCZĄCY INCYDENTU CYBERBEZPIECZEŃSTWA
W dniu 8 maja 2026r. otrzymaliśmy informację od CERT Polska o możliwym cyberataku na infrastrukturę informatyczną naszej Spółki (Devco Sp. z o.o.). Następnie informację tą przekazało nam Centralne Biuro Zwalczania Cyberprzestępczości. Obecnie prowadzimy szczegółową analizę zakresu oraz skutków incydentu. Na tym etapie istnieje wysokie ryzyko, że doszło do nieuprawnionego dostępu do danych osobowych przetwarzanych przez Spółkę.
W związku z zaistniałą sytuacją niezwłocznie podjęliśmy działania przewidziane obowiązującymi przepisami prawa, w tym zawiadomiliśmy właściwe organy państwowe, Prezesa Urzędu Ochrony Danych Osobowych, organy ścigania oraz CERT Polska, przekazując informacje o wykrytych zagrożeniach.
Dzięki działaniom CERT Polska monitorujących aktywność grup cyberprzestępczych, uzyskaliśmy informację, że jedna z tych grup opublikowała w sieci TOR wzmiankę o ataku ransomware na naszą Spółkę oraz groźbę publikacji wykradzionych danych. Na chwilę obecną dane te nie są publicznie dostępne do pobrania.
Zgodnie z obowiązującymi przepisami prawa nieuprawnione uzyskanie dostępu do informacji poprzez przełamanie lub obejście zabezpieczeń systemów teleinformatycznych stanowi przestępstwo.
Na obecnym etapie nie jesteśmy jeszcze w stanie jednoznacznie określić zakresu danych, których mógł dotyczyć incydent. W związku z tym przyjmujemy, że potencjalnie mogły zostać objęte nim wszystkie dane znajdujące się na zaatakowanym serwerze. Jednocześnie informujemy, że incydent nie dotyczył serwera poczty elektronicznej.
Naruszenie ochrony danych mogło dotyczyć byłych i obecnych klientów, kontrahentów, najemców oraz pracowników Spółki. Potencjalnie mogły zostać objęte naruszeniem następujące kategorie danych w zależności od rodzaju powiązania osoby ze Spółką:
- imiona i nazwiska
- adresy zamieszkania
- numery telefonów
- numery PESEL, NIP i REGON
- dane ujawnione w KRS
- imiona rodziców
- dane dokumentów tożsamości (numery dowodów osobistych lub paszportów, daty ważności, nazwy organów wydających)
- dane finansowe i majątkowe, w tym numery rachunków bankowych, informacje o zadłużeniu oraz dane dotyczące zawieranych transakcji i nabytych produktów, dane na fakturach
- dane związane z obrotem nieruchomościami, w tym dane z ksiąg wieczystych
- dane dotyczące zatrudnienia i wynagrodzeń pracowników
- dane dotyczące zadłużenia wobec Spółki
W niektórych przypadkach systemy mogły również zawierać informacje dotyczące zdrowia pracowników lub członków ich rodzin, związane m.in. z korzystaniem z uprawnień rodzicielskich lub opiekuńczych.
Spółka niezwłocznie po uzyskaniu informacji o potencjalnie możliwym ataku podjęła działania mające na celu ograniczenie skutków incydentu oraz zwiększenie poziomu bezpieczeństwa systemów i danych, aby minimalizować ryzyko podobnych zdarzeń w przyszłości.
Jednocześnie informujemy, że działalność operacyjna Spółki prowadzona jest bez zakłóceń. Zachowaliśmy dostęp do naszych zasobów oraz posiadamy aktualne kopie bezpieczeństwa.
Możliwe zagrożenia związane z incydentem
W związku z potencjalnym przejęciem danych osobowych mogą wystąpić m.in. następujące ryzyka:
- próby wyłudzenia kredytów lub pożyczek
- kradzież lub podszywanie się pod tożsamość
- próby wyłudzenia świadczeń lub ubezpieczeń
- nieuprawnione wykorzystanie danych w systemach administracyjnych lub medycznych
Rekomendowane środki ostrożności
Zalecamy osobom, których dane mogły zostać objęte incydentem:
- zastrzeżenie numeru PESEL
- monitorowanie swojej aktywności kredytowej poprzez założenie konta w systemach informacji kredytowej i gospodarczej
- regularne sprawdzanie Internetowego Konta Pacjenta
- zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS oraz połączeń telefonicznych mogących stanowić próbę wyłudzenia danych
- nieotwieranie linków i załączników pochodzących z nieznanych lub budzących wątpliwości źródeł
- unikanie przekazywania danych osobowych lub informacji służących weryfikacji tożsamości osobom nieuprawnionym
Będziemy na bieżąco informować Państwa o wszelkich nowych ustaleniach związanych z incydentem. Dodatkowe informacje można uzyskać bezpośrednio w naszej Spółce, pod adresem e-mail: rodo@devco.pl, także pod numer telefonu koordynatora ds. ochrony danych 608091285 (Elżbieta Ostrowska).
Z poważaniem,
Zarząd Devco sp. z o.o.